ศูนย์ข้อมูลด้านมาตรฐาน

มาตรฐาน การควบคุม และการดูแลข้อมูล

ข้อมูลสำหรับทีมความปลอดภัย ทีมกฎหมาย และการยื่นเอกสารต่อหน่วยงานกำกับ ปุจฉาเป็นผู้ประมวลผลข้อมูลให้องค์กรที่ต้องทำตาม PDPA และเกณฑ์ของ ธปท. ก.ล.ต. คปภ. รวมถึงมาตรฐาน HA

ทบทวนล่าสุด:

หน้านี้เป็นบทสรุปเพื่อใช้ตรวจสอบ ตัวสัญญา DPA คือเอกสารที่มีผลตามกฎหมาย ถ้าข้อความต่างกัน ให้ยึดตาม DPA

1. สถานะการรับรอง

ISO/IEC 27001:2022

ยังไม่ได้รับการรับรอง

ยังไม่ได้รับการรับรอง เรามีเอกสาร Statement of Applicability ที่เทียบกับภาคผนวก A และชุดหลักฐานให้ดูได้แล้ว และอยู่ระหว่างขอการรับรอง เราจะไม่บอกว่าปุจฉาได้รับรองแล้ว จนกว่าจะมีใบรับรองจริง

SOC 2 Type II

ยังไม่ได้รับการรับรอง

ยังไม่มีรายงาน เราออกแบบการควบคุมตามเกณฑ์ Trust Services Criteria และมีแผนเก็บหลักฐานแล้ว ถ้าจะนำไปอ้างอิง ขอให้เรายืนยันสถานะเป็นลายลักษณ์อักษรก่อน

PDPA (Thailand)

ดำเนินการอยู่

ใช้งานอยู่จริง เรามีเจ้าหน้าที่คุ้มครองข้อมูลส่วนบุคคล บันทึกกิจกรรมการประมวลผล สัญญา DPA พร้อมภาคผนวกกฎหมายไทย และช่องทางให้เจ้าของข้อมูลใช้สิทธิตามตารางด้านล่าง

Sub-processor certifications

ดำเนินการอยู่

Cloudflare ได้ ISO 27001, SOC 2 และ PCI DSS ส่วน Stripe ได้ PCI DSS นี่คือใบรับรองของผู้ให้บริการเหล่านั้น ไม่ใช่ของปุจฉา และไม่ทำให้ปุจฉาได้รับรองด้วย

2. ใครรับผิดชอบอะไร

คุณในฐานะผู้ควบคุมข้อมูล

  • มีฐานทางกฎหมายรองรับเนื้อหาที่อัปโหลดและบทสนทนาที่เก็บไว้
  • ประกาศความเป็นส่วนตัวของคุณต้องครอบคลุมการใช้ AI การอัปโหลดไฟล์ของผู้ใช้ และการเปิดเผยผู้ประมวลผลช่วง
  • กำหนดว่าเก็บข้อมูลนานเท่าไร และใครเข้าถึงอะไรได้
  • แจ้งหน่วยงานกำกับและเจ้าของข้อมูลเมื่อต้องแจ้ง

ปุจฉาในฐานะผู้ประมวลผลข้อมูล

  • ประมวลผลตามคำสั่งของคุณ และทำได้เฉพาะที่ระบุใน DPA
  • ดูแลมาตรการความปลอดภัยตามตารางด้านล่าง
  • เปิดเผยผู้ประมวลผลช่วง และแจ้งล่วงหน้า 30 วันถ้าจะเพิ่มรายใหม่
  • แจ้งเหตุละเมิดให้คุณภายใน 24 ชั่วโมง และช่วยเตรียมเอกสารยื่น
  • คืนหรือลบข้อมูลเมื่อเลิกสัญญา

3. ข้อกำหนดที่รองรับ

ข้อกำหนด ข้อกำหนดว่าอย่างไร ปุจฉาทำอะไร
PDPA ม.28/29 มาตรการคุ้มครองการโอนข้อมูลข้ามแดน สัญญา DPA พร้อมภาคผนวก SCC ไทย และอ้างอิงสัญญา DPA ของ Anthropic
PDPA ม.33 สิทธิเข้าถึงและลบข้อมูลของเจ้าของข้อมูล มี API ส่งออกและลบข้อมูล ทำได้ทั้งทั้งองค์กรและรายบุคคล
PDPA ม.37 หน้าที่ด้านความปลอดภัยของผู้ควบคุมข้อมูล และการลบเมื่อครบกำหนดเก็บ มีมาตรการความปลอดภัยเป็นเอกสาร ล็อกคำค้นเก็บเป็นค่าแฮชไม่ใช่ข้อความคำถาม และตั้งระยะเวลาเก็บได้ตามแพ็กเกจ
ธปท. FPG 19/2599 ความเสี่ยงการใช้ไอทีภายนอก ควบคุมตาม ISO 27001 มีเอกสาร SoA ตาม ISO 27001 และชุดหลักฐาน (ยังอยู่ระหว่างขอใบรับรอง) กำลังพัฒนา
ก.ล.ต. หมวด 2 ความปลอดภัยข้อมูลและแอปพลิเคชัน การจัดการสิทธิ์ กำหนดสิทธิ์ถึงระดับเอกสาร มี SAML SSO และส่งออกล็อกตรวจสอบได้
กรอบ IT-risk คปภ. บริษัทประกันต้องรายงานเหตุภัยไซเบอร์ใน 72 ชั่วโมง เราแจ้งคุณภายใน 24 ชั่วโมง และช่วยเตรียมเอกสารยื่น คุณจึงยังมีเวลาครบ 72 ชั่วโมง ส่วนระบบแจ้งอัตโนมัติยังพัฒนาอยู่ กำลังพัฒนา
มาตรฐาน HA นโยบายเป็นลายลักษณ์อักษรและการควบคุมการเข้าถึง กำหนดสิทธิ์โดยคำนึงถึงข้อมูลผู้ป่วย และช่วยเรื่องแต่งตั้ง DPO
SOC 2 รายงานรับรองจากผู้ตรวจสอบภายนอก ออกแบบการควบคุมตาม SOC 2 ส่วนรายงาน Type II ยังอยู่ในแผน กำลังพัฒนา

รายการที่ยังพัฒนาอยู่ ยังใช้งานไม่ได้ และไม่ควรนำไปอ้างอิงในการยื่นเอกสาร ถ้าจะใช้ ขอให้เรายืนยันสถานะเป็นลายลักษณ์อักษรก่อน

4. ทะเบียนผู้ประมวลผลช่วง

ถ้าจะเพิ่มผู้ประมวลผลช่วงรายใหม่ เราแจ้งล่วงหน้าอย่างน้อย 30 วัน ตารางนี้คือรายชื่อปัจจุบัน รายการที่มีผลตามสัญญาอยู่ในข้อ 6 ของ DPA

ผู้ประมวลผลช่วง บริการ ข้อมูลที่ประมวลผล ภูมิภาค วิธีคุ้มครองการโอนข้อมูล
Cloudflare, Inc. Workers, D1, R2, KV, Vectorize, AI Gateway, Email Sending, Workers AI ข้อมูลที่ประมวลผลทุกประเภท สิงคโปร์เป็นหลักในเอเชียแปซิฟิก และเครือข่ายทั่วโลก สัญญา DPA ของ Cloudflare และ Standard Contractual Clauses (ลงนามแล้ว)
Anthropic, PBC การประมวลผลโมเดล Claude Haiku 4.5 (ข้อความและภาพ) ข้อความในบทสนทนา และไฟล์ภาพเมื่อมีการอ่านรูป US-WEST-2 เป็นหลัก แพ็กเกจ Enterprise เลือกสหภาพยุโรปได้ สัญญา Anthropic Enterprise + ภาคผนวก Zero Data Retention (ลงนาม 9 พ.ค. 2569) และ SCCs ข้อมูลที่ส่งไปประมวลผลไม่ถูกเก็บไว้หลังใช้งานเสร็จ และไม่มีการเก็บไว้เพื่อตรวจสอบการใช้ผิด
Cohere, Inc. Rerank v3.5 (จัดอันดับผลการค้นหา) ข้อความคำค้นและข้อความที่ค้นได้ สหรัฐอเมริกา Standard Contractual Clauses (ลงนามแล้ว)
Sentry GmbH ติดตามข้อผิดพลาดของแอปพลิเคชัน ข้อมูลข้อผิดพลาดและรายละเอียดคำขอที่ปิดบังแล้ว ลบลิงก์และไฟล์แนบออกก่อนส่ง สหภาพยุโรปและสหรัฐอเมริกา ขึ้นกับการตั้งค่า Standard Contractual Clauses ของสหภาพยุโรป และภาคผนวกสหราชอาณาจักร
Stripe, Inc. การรับชำระเงิน เฉพาะข้อมูลการชำระเงินขององค์กร ไม่มีข้อมูลผู้ใช้หรือเอกสาร สหรัฐอเมริกาและสหภาพยุโรป สัญญา DPA ของ Stripe และ SCCs

5. สิทธิของเจ้าของข้อมูลส่วนบุคคล

สิทธิ ทำได้อย่างไร ใช้เวลา
สิทธิเข้าถึงข้อมูล ส่งออกเป็นไฟล์ ZIP พร้อมลิงก์ที่ปลอดภัย รวมไฟล์แนบด้วย ภายใน 30 วัน ปกติได้ทันที
สิทธิแก้ไขข้อมูลให้ถูกต้อง ลบไฟล์แนบทีละชิ้นในวิดเจ็ต ผู้ดูแลแก้ข้อความได้ทีละข้อความ ได้ทันที
สิทธิลบข้อมูล ลบพร้อมกันทั้งที่เก็บไฟล์ ฐานข้อมูล ไฟล์ที่ฝั่งผู้ให้บริการโมเดล และทำเครื่องหมายว่าลบแล้วในล็อกตรวจสอบ ภายใน 30 วัน
สิทธิระงับการประมวลผล ตั้งสถานะหยุดประมวลผลไว้ที่ข้อมูลของคนนั้น ทันที
สิทธิให้โอนย้ายข้อมูล ใช้การส่งออกเดียวกัน ได้ไฟล์ JSON พร้อมไฟล์แนบ ภายใน 30 วัน
สิทธิถอนความยินยอม ตั้งสถานะถอนความยินยอม มีผลนับจากนั้น ไฟล์ที่อัปโหลดไว้ก่อนจะอยู่จนกว่าจะขอให้ลบ ทันที

6. มาตรการความปลอดภัย

ด้าน มาตรการ
การเข้ารหัสระหว่างส่ง ใช้ TLS 1.3 และ HSTS ไม่ลดระดับการเข้ารหัส
การเข้ารหัสขณะจัดเก็บ AES-256 ที่ผู้ประมวลผลช่วงทุกราย
การควบคุมการเข้าถึง กำหนดสิทธิ์ตามบทบาทในองค์กร (เจ้าของ ผู้ดูแล ผู้แก้ไข ผู้อ่าน) และกำหนดสิทธิ์ได้ถึงระดับเอกสาร บัญชีเจ้าหน้าที่ต้องยืนยันตัวตนสองชั้น
เครือข่าย ไฟร์วอลล์ระดับแอปพลิเคชัน จำกัดจำนวนคำขอ และจำกัดเซสชัน
แอปพลิเคชัน ตั้ง Content-Security-Policy แบบเข้มงวด ใช้ HSTS ล็อกประเภทไฟล์ และแยกเนื้อหาที่ค้นมาไว้ในบล็อกของตัวเอง เพื่อกันการแทรกคำสั่ง
การบันทึกล็อก ล็อกตรวจสอบแก้ไขไม่ได้ เพราะร้อยแฮชต่อกัน และบันทึกทุกครั้งที่มีการเปิดไฟล์แนบ
การสำรองข้อมูลและความพร้อมใช้งาน ที่เก็บไฟล์ความคงทนระดับ 11 เก้า และสำรองฐานข้อมูลทุกวัน
การลดปริมาณข้อมูล เก็บคำค้นเป็นค่าแฮช แปลงชื่อไฟล์เป็นค่าแฮช ไม่เก็บข้อมูลส่วนบุคคลในล็อกตรวจสอบ และปิดบังรายงานข้อผิดพลาดก่อนส่ง
บุคลากร พนักงานลงนามรักษาความลับ และคนที่เข้าถึงระบบจริงต้องผ่านการตรวจประวัติ

7. การแจ้งเหตุละเมิดข้อมูล

24h

ปุจฉาแจ้งคุณ

นับจากที่เราทราบว่ามีเหตุละเมิดกระทบข้อมูลของคุณ ตามข้อ 13 ของ DPA

72h

คุณแจ้งหน่วยงานกำกับ

คุณเป็นผู้ควบคุมข้อมูล จึงมีหน้าที่แจ้ง สคส. (หรือหน่วยงานเทียบเท่าในสหภาพยุโรป) และแจ้งเจ้าของข้อมูลเมื่อจำเป็น เราช่วยเตรียมเอกสารให้

8. การเก็บข้อมูลและเมื่อเลิกสัญญา

9. เป้าหมายการให้บริการ

99.95%

เป้าความพร้อมใช้งานของ Enterprise วัดย้อนหลัง 30 วัน

2,000ms

เป้าเวลาตอบแชตของ Enterprise (p95)

24h

แจ้งเหตุละเมิดให้คุณ (DPA ข้อ 13)

วัดย้อนหลัง 30 วัน และต่างกันตามแพ็กเกจ ดูค่าล่าสุดได้ที่หน้าสถานะระบบ สถานะระบบ

10. เอกสารที่ขอได้

ต้องการเอกสาร แบบสอบถามความปลอดภัยที่กรอกแล้ว หรือหนังสือยืนยันสถานะ ติดต่อ sales@puccha.co.th.